Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/tstephens1080/palo-alto-cve-2026-0265-checker
漏洞扫描器漏洞分析配置审计网络安全云安全身份验证
GitHubtstephens1080/palo-alto-cve-2026-0265-checker

palo-alto-cve-2026-0265-checker

用于通过 SSH 扫描一组 Palo Alto 防火墙和 Panorama 的 Python 脚本,检查 PAN-OS 版本是否受 CVE-2026-0265(通过云认证服务绕过身份验证)影响,检测 CAS 是否实际已配置,并以彩色汇总表的形式报告可利用性。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
53个月前尚未审核

CVE-2026-0265 Palo Alto PAN-OS 风险检查器

一个 Python 脚本,通过 SSH 连接到一组 Palo Alto Networks 防火墙和 Panorama 设备,并报告每台设备对 CVE-2026-0265 的暴露情况——这是 PAN-OS 中的一个身份验证绕过漏洞,影响启用了 Cloud Authentication Service(CAS)的设备。 该脚本并非仅依赖版本匹配(这种方式会过度报告),而是同时检查每台设备是否实际配置了 CAS,并区分存在漏洞、受影响但不可利用和安全三种状态。


为什么会有这个脚本

官方公告将低于修复热修复版本的所有 PAN-OS 版本都列为“受影响”。在实践中,只有当你配置了基于 CAS 的身份验证配置文件时,该漏洞才有实际影响。单纯的版本扫描会把每一台运行旧热修复版本的设备都标记为存在漏洞,让你无法在大型设备群中确定修补优先级。

该脚本一次即可让你了解全貌: 受 CVE 影响 — 纯粹针对公告进行版本范围检查。 CAS — 设备是否实际定义了 CAS 身份验证配置文件? 状态(STATUS) — 综合判定: VULNERABLE — 受影响版本且已配置 CAS(真实暴露) NOT_EXPLOITABLE — 受影响版本,但未定义 CAS 配置文件;易受攻击的代码路径不可触达 SAFE — 运行已修复或不受影响的版本


功能特性

  • 并行连接所有设备(工作线程数可配置;默认 8)。
  • 每台设备仅建立一个 SSH 会话,只运行两条只读的 show 命令——不做任何配置更改。
  • 可处理 HA 状态提示符(例如 user@host(active)>),并禁用 PAN-OS 分页器,确保输出不会被截断。
  • 彩色汇总表(红 / 黄 / 绿),包含独立的 AFFECTED BY CVE、CAS 和 STATUS 列。
  • 同时适用于防火墙和 Panorama(两者的 CLI 相同)。
  • 跨平台:Windows / macOS / Linux。在 Windows 10 及以上版本自动启用 ANSI 颜色。
  • SSH 优雅退出——在关闭连接前发送 exit,使 PAN-OS 审计日志记录到干净的登出,而非传输中断。

环境要求

  • Python 3.8 或更高版本
  • paramiko(pip install paramiko)
  • 一个在列表中所有设备上都存在的只读管理员账户(TACACS+、RADIUS、SAML 或本地账户均可——只要同一组凭据在所有设备上都能完成身份验证)。
  • 从你运行脚本的位置到每台设备管理接口的 SSH(TCP/22)可达性。

安装

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko

使用方法

打开 check_cve_2026_0265.py,编辑靠近文件顶部的 DEVICES 列表,填入你自己的主机名和管理 IP: python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]

可选:将 DEFAULT_USER 改为你的标准只读管理员账户名。

运行脚本: bash python check_cve_2026_0265.py

根据提示输入你的 SSH 用户名和密码。所有设备都会复用同一组凭据。


示例输出

root@kitploit:~
================================================================================
 CVE-2026-0265 Risk Checker  -  Multi-device PAN-OS sweep
================================================================================
 Devices in list: 6
 Parallel workers: 8

SSH username for all devices [admin]:
Password for admin:

 Checking devices (results appear as each finishes) ...
 ------------------------------------------------------------------------------
 [ 1/ 6] fw1-prod-region1                 192.0.2.10       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 2/ 6] fw2-prod-region1                 192.0.2.11       NOT_EXPLOITABLE  11.1.4-h7    CAS:no
 [ 3/ 6] fw1-prod-region2                 192.0.2.20       SAFE             11.0.3-h10   CAS:no
 [ 4/ 6] fw2-prod-region2                 192.0.2.21       SAFE             11.0.3-h10   CAS:no
 [ 5/ 6] panorama1-region1                198.51.100.10    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 [ 6/ 6] panorama2-region2                198.51.100.20    NOT_EXPLOITABLE  11.2.7-h4    CAS:no
 ------------------------------------------------------------------------------
 Completed in 18.4 seconds

================================================================================
 CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME              MGMT IP        VERSION     AFFECTED BY CVE  CAS  STATUS           FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1      192.0.2.10     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
fw2-prod-region1      192.0.2.11     11.1.4-h7   yes              no   NOT_EXPLOITABLE  11.1.4-h33
panorama1-region1     198.51.100.10  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
panorama2-region2     198.51.100.20  11.2.7-h4   yes              no   NOT_EXPLOITABLE  11.2.7-h13
fw1-prod-region2      192.0.2.20     11.0.3-h10  no               no   SAFE             -
fw2-prod-region2      192.0.2.21     11.0.3-h10  no               no   SAFE             -
-----------------------------------------------------------------------------------------------------
 Total: 6  |  Vulnerable: 0  |  Not exploitable: 4  |  Safe: 2  |  Errors: 0
-----------------------------------------------------------------------------------------------------

在真实终端中,STATUS 列会带有颜色标记: 状态 颜色 含义 VULNERABLE 粗体红色 受影响版本且已配置 CAS——请立即修补 NOT_EXPLOITABLE 黄色 受影响版本,但未配置 CAS——请在下一个维护窗口修补 SAFE 绿色 版本已达到或超过此 CVE 的修复热修复版本

错误状态(AUTH_FAIL、UNREACHABLE、PARSE_ERR)会列在表格下方的错误详情块中。


工作原理

对于每台设备,脚本会运行一个交互式 SSH 会话,并执行两条命令:

root@kitploit:~
show system info | match sw-
show config running | match cloud-authentication-service

第一条命令返回类似 sw-version: 11.1.4-h7 的行。如果设备上未配置基于 CAS 的身份验证配置文件,第二条命令返回的内容为空。脚本会将这两个结果与已发布公告中的受影响版本表进行比对。

关于 CAS 检测的说明: 当 match 过滤器没有命中时,设备除了回显的命令和下一个提示符外不会返回任何内容。脚本会考虑到回显命令本身包含该关键字,并且仅当该关键字在输出中出现多次时,才将 CAS 标记为“已配置”。


注意事项

此脚本仅验证 CVE-2026-0265 的攻击路径(基于 CAS 的身份验证)。返回 NOT_EXPLOITABLE 的设备在当前配置下无法通过此 CVE 被利用,但它仍在运行受影响的代码,应按照正常的维护节奏进行修补。

CAS 检查会在运行配置中查找任何 cloud-authentication-service 引用。它不会验证该配置文件是否绑定到登录接口(管理 UI、认证门户、GlobalProtect 门户/网关)。已配置但未绑定的 CAS 配置文件在技术上同样无法被利用,但脚本会保守地将其报告为 VULNERABLE。

当同步正常时,HA 对会共享配置,但脚本会独立检查每个对端,以便你可以确认两端的配置确实一致。

此脚本不会使用 SSH 密钥或基于证书的身份验证登录设备——仅实现了密码身份验证。欢迎提交 PR。


参考资料

Palo Alto Networks 安全公告:CVE-2026-0265 Palo Alto Networks:保护管理访问的最佳实践 Cloud Identity Engine / Cloud Authentication Service 概述


许可证

MIT — 参见 LICENSE。


免责声明

此脚本按“原样”提供,用于防御性安全和运维用途。它与 Palo Alto Networks 无关联,也未经其认可。在做出修补决策之前,请务必对照厂商官方公告确认 CVE 的适用性。

下载工具